Een Graylog-server implementeren
Voor grootschalige implementaties raadt BriefCam aan het Grijze logboekbeheerplatform te gebruiken om de verschillende logboeken op één plek te verzamelen en zo het systeem te debuggen.
Om een Graylog-server te implementeren, heb je een speciale Linux-server nodig.
Wanneer je alle onderstaande stappen uitvoert, worden de volgende interne componenten geïnstalleerd die nodig zijn om Graylog uit te voeren:
MongoDB – Een afzonderlijke database-instantie voor dit doel.
Elastisch zoeken: dit is een middenlaag waardoor de database en Graylog met elkaar communiceren.
Grijslogboek
Daarnaast wordt als onderdeel van de installatie op elk van de BriefCam servers een agent geïmplementeerd. De agent is verantwoordelijk voor het verzenden van logboeken naar de Graylog-server.

Vereisten
BriefCam is al geïmplementeerd op uw site.
De Linux-server moet bereikbaar zijn vanaf alle BriefCam via HTTP/TCP.
Platformvereisten
De Linux-server moet ubuntu 10.04.* LTS zijn met de volgende specificaties:
1 x i7-10700K CPU
64 GB RAM
256GB SSD
Overige vereisten
Alle bewerkingen moeten worden uitgevoerd door een gebruiker met sudo-machtigingen.
Graylog installeren op de Linux-server
Het installeren van Graylog op de Linux-server bestaat uit de volgende stappen:
Stap 1: Controleer of SSH is geïnstalleerd en ingeschakeld
Meld je aan bij de Linux-server.
Open een terminalvenster.
Voer de volgende opdrachten uit:
sudo apt update sudo apt install openssh-serverControleer of de ssh daemon (service) operationeel is:
SSH-status sudo-systeem
Je zou een tekst moeten zien die hierop lijkt:
Active: active (running) :Typ
qom terug te keren naar de console.SSH toestaan in de firewall:
Sudo UFW toestaan SSH
De shell-sessie beëindigen:
Sudo UFW toestaan SSH
Stap 2: Installeer Docker Runtime
Docker Runtime installeren:
Open de SSH-sessie voor het serversysteem:
ssh jjcale@tulsa-sound of jjcale@{Server IP-adres}
Voer uw wachtwoord in om verbinding te maken met de SSH-sessie.
Update het apt-pakketbeheer:
sudo apt-get updateAlgemene afhankelijkheden van docker installeren:
sudo apt-get install apt-transport-https ca-certificates curl gnupg-agent software-properties-commonInstalleer een docker runtime PGP-sleutel:
curl -fsSLhttps://download.docker.com/linux/ubuntu/gpg | sudo apt-key add –Voeg een docker runtime repository toe:
sudo add-apt-repository \ "deb [arch=amd64] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable"Installeer de docker-uitvoeringstijd zelf en directe afhankelijkheden:
sudo apt-get update sudo apt-get install docker-ce docker-ce-cli containerd.ioTest de dokwerkinstallatie. Dit moet een kort hallo-bericht aan de console opleveren zonder fouten:
sudo docker run hello-world
De uitvoer ziet er als volgt uit:
Kan afbeelding 'hallo-wereld: nieuwste' lokaal niet vinden: Trekken uit bibliotheek / hallo-wereld 0e03bdcc26d7: Trekken compleet Digest: sha256: e7c70bb24b462baa86c102610182e3efcb12a04854e8c582838d92970a09f323 Status gedownload Nieuwer beeld voor hallo-wereld: nieuwsteHallo van Docker! Dit bericht geeft aan dat de installatie juist lijkt te werken.
Voeg de 'docker'-gebruiker toe aan de groep van de gebruiker waarmee je bent ingelogd:
sudo usermod -aG docker jjcaleZorg dat je je afmeldt of de huidige sessie afsluit, zodat de
usermodvan kracht wordt.Installeer dokwerksamengestelde runtime:
sudo curl -L "https://github.com/docker/compose/releases/download/1.27.4/docker-compose-$(uname -s)-$(uname-m)" -o /usr/local/bin/docker-composeGeef docker-compose uitvoeringsmachtigingen:
sudo chmod +x /usr/local/bin/docker-compose
Stap 3: De installatiebestanden kopiëren en uitpakken
Kopieer de bestanden van het apparaat waarop het installatiebestand (meestal een Windows-machine) wordt gehost naar de Linux-server.
opensshgebruiken voor Windows of winscp: https://winscp.net/download/WinSCP-5.17.9-Setup.exeUitvoeren:
scp path\to\package\server.zip jjcale@192.168.0.3:/home/jjcale/SSH naar het serversysteem en pak de pakketbestanden uit:
CD ~
Server uitpakken.zip
CD-server
Stap 4: Configureer en activeer de Grijze Server-engine
Open het
docker-compose-graylog.ymlbestand met een teksteditor en stel dit in:GRAYLOG_HTTP_EXTERNAL_URI=server_ipLaat de poort ongewijzigd. Bijvoorbeeld:
GRAYLOG_HTTP_EXTERNAL_URI=http ://{Server IP address}:9000/Maak een map voor de grijslogboekbestanden:
sudo mkdir-p /opt/briefcam/graylogKopieer het samengestelde bestand Graylog naar de nieuw aangemaakte map:
sudo cp docker-compose-graylog.yml /opt/briefcam/graylog/Maak een Graylog-service door
graylog-docker.servicenaar/etc/systemd/systemte kopiëren:sudo cp graylog-docker.service /etc/systemd/system/Schakel de nieuwe service in voor wanneer het apparaat opnieuw wordt gestart:
sudo systemctl daemon-reload sudo systemctl enable graylog-dockerDe Graylog-service starten:
sudo systemctl start graylog-docker
Opmerking
De eerste start kan enkele minuten duren, aangezien het slepen en opstarten van nieuwe dokcontainers enige tijd in beslag neemt.
Stap 5: Grijze collectoren configureren
Meld u aan bij de Graylog-webinterface.
Open een browser en ga naar het volgende adres: http://{Server IP address}:9000
Dit zijn de aanmeldgegevens:
Gebruiker:
adminWachtwoord:
adminGa naar systeem/invoer.
Invoer voor GELF TCP maken:
Schakel het algemene selectievakje in.
Voeg een titel toe, zoals: "Win TCP".
Stel de poort in op
12201(de standaard).
Invoer voor GELF UDP maken:
Schakel het algemene selectievakje in.
Voeg een titel toe, zoals: "Win UDP".
Stel de poort in op
12201(de standaard).
Ga naar systeem/zijspannen.
Maak een API-token.
Klik op Een token maken of opnieuw gebruiken voor de gebruiker van de zijbalk van de grijs logboek.
Voeg een tokennaam toe, zoals: "Win token".
Klik op Token maken.
Sla het token op of kopieer het naar het klembord.
Stap 6: Configureer BriefCam-servers om logboeken naar de Grijze logboekserver te verzenden
De volgende stappen moeten op elke BriefCam-server worden uitgevoerd.
Stap A: Kopieer de bestanden van het installatiepakket
Meld u op afstand aan bij het systeem (RDP) en kopieer de volgende bestanden van de installatielinks naar elk van de BriefCam-servers:
graylog_sidecar_installer_1.0.2-1.exenxlog-ce-2.10.2150.msiwindows_exporter-0.14.0-amd64.msi
Stap b: Installeer de Logboekverzamelaar
Installeer de analoge collector door in PowerShell de volgende stappen uit te voeren met verhoogde beheerdersmachtigingen:
..\nxlog-ce-2.10.2150.msi/qnDe eerste stap is het creëren van services op je machine. In deze stap moet je de systeemservices deactiveren (Graylog heeft alleen de binaire bestanden nodig) door het volgende uit te voeren in PowerShell:
cd 'C:\Program Files (x86)\nxlog\'.\nxlog.exe-uInstalleer de zijspan van Graylog als een service met de IP-server van Graylog en het opgeslagen API-token door het volgende uit te voeren in PowerShell:
.\graylog_sidecar_installer_1.0.0-1.exe/S-SERVERURL="http://{Server IP address }:9000/api"-APITOKEN="<api-token>"
Stap c: De zijspan configureren
Bewerk het
C:\Program Files\Graylog\sidecar\sidecar.ymlen verwijder de volgende vermeldingen:cache_pathlog_pathcollector_configuration_directorycollector_binaries_whitelisten de begeleidende"C:\\Program Files (x86)\\nxlog\\nxlog.exe"
Sla het bestand op.
Registreer de zijspan als een service en start deze met het uitgeven van de volgende opdrachten uit de
C:\Program Files\Graylog\sidecarmap:C:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service installC:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service start
Stap d: maak de grijslogboekconfiguratie aan
Open de Grijze gebruikersinterface en navigeer naar het systeem/de zijspannen.
Zoek het aangesloten apparaat en klik op zijspan beheren.
Schakel het analoge selectievakje in.
Klik op Configuratie.
Klik onder Logboekverzamelaars op bewerken in de analoge Windows-versie.
Geef een naam, zoals "win-nxlog".
Werk in het
default templategedeelte deFile entryin het<Input file>gedeelte bij naar de gewenste logboekmap.Stel in het gedeelte
<Output gelf>deHost IPin op het juiste aangesloten machineadres (IP-adres server)Klik op Bijwerken.